Zurück   Trojaner-Board > Malware entfernen > Log-Analyse und Auswertung

Log-Analyse und Auswertung: Unerwartete Programmabrüche und Popups

Windows 7 Wenn Du Dir einen Trojaner eingefangen hast oder ständig Viren Warnungen bekommst, kannst Du hier die Logs unserer Diagnose Tools zwecks Auswertung durch unsere Experten posten. Um Viren und Trojaner entfernen zu können, muss das infizierte System zuerst untersucht werden: Erste Schritte zur Hilfe. Beachte dass ein infiziertes System nicht vertrauenswürdig ist und bis zur vollständigen Entfernung der Malware nicht verwendet werden sollte.XML.

Antwort
Alt 05.11.2004, 17:23   #1
hlebetzchris
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Hallo Leute,

ich muss mir irgendeinen Virus eingefangen haben. Habe immer wieder unerwartete Programmabbrüche und bekomme andauernd lästige Popups. Vielleicht kann mir jemand von euch helfen, da ich mit meinem Latein schon am Ende bin.

Habe mit Hijack-This folgendes Logfile erhalten:

Logfile of HijackThis v1.98.2
Scan saved at 17:13:03, on 05.11.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\LEXBCES.EXE
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\system32\LEXPPS.EXE
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\htpatch.exe
C:\WINDOWS\system32\RunDll32.exe
C:\WINDOWS\system32\pctspk.exe
C:\Programme\Ahead\InCD\InCD.exe
C:\Programme\IC Card Reader Driver v1.8e2\Disk_Monitor.exe
C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe
C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
C:\Programme\QuickTime\qttask.exe
C:\KMaestro\KMaestro.exe
C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
C:\Programme\AVPersonal\AVSched32.EXE
C:\Programme\Tech\Wheel Mouse\5.2\MOUSE32A.EXE
C:\WINDOWS\mslagent\mslagent.exe
C:\Programme\AVPersonal\AVGNT.EXE
C:\WINDOWS\system32\rundll32.exe
C:\windows\system32\ymuopcgi.exe
C:\WINDOWS\system32\ctfmon.exe
C:\WINDOWS\system32\rundll32.exe
C:\Programme\Advanced System Optimizer\adblock.exe
C:\Programme\Gemeinsame Dateien\GMT\GMT.exe
C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
C:\Programme\Labtec Wireless Desktop\MulMouse.exe
C:\Programme\Lexmark X1100 Series\lxbkbmon.exe
C:\Programme\Labtec Wireless Desktop\MagicKey.exe
C:\Programme\AVPersonal\AVGUARD.EXE
C:\Programme\AVPersonal\AVWUPSRV.EXE
C:\WINDOWS\System32\DRIVERS\CDANTSRV.EXE
C:\Programme\Gemeinsame Dateien\Symantec Shared\ccEvtMgr.exe
C:\Programme\Norton SystemWorks\Norton AntiVirus\navapsvc.exe
C:\WINDOWS\System32\svchost.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\Programme\Internet Explorer\iexplore.exe
C:\DOKUME~1\CHRIST~1\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = http://searchbar.findthewebsiteyouneed.com
R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://c:\Windows\Spar\spar.html
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = http://www.startsmart.tv/search
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:2323
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyOverride = local
R3 - URLSearchHook: (no name) - {20EC3D2D-33C1-4C9D-BC37-C2D500688DA2} - (no file)
O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O2 - BHO: IEPlugin Class - {CF7C3CF0-4B15-11D1-ABED-709549C10000} - C:\Programme\Advanced System Optimizer\iehelper.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [ECS CLOCK] C:\WINDOWS\System32\ecsclock.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [Disk Monitor] C:\Programme\\IC Card Reader Driver v1.8e2\Disk_Monitor.exe
O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe"
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [KeyMaestro] C:\KMaestro\KMaestro.exe
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programme\Gemeinsame Dateien\Microsoft Shared\web server extensions\50\bin\CFGWIZ.EXE /R
O4 - HKLM\..\Run: [ccApp] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
O4 - HKLM\..\Run: [ccRegVfy] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [WildTangent CDA] RUNDLL32.exe "C:\Programme\WildTangent\Apps\CDA\cdaEngine0400.dll",cdaEngineMain
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programme\Tech\Wheel Mouse\5.2\MOUSE32A.EXE
O4 - HKLM\..\Run: [Spyware Stormer] C:\Programme\Spyware Stormer\SpywareStormer.Exe
O4 - HKLM\..\Run: [mslagent] C:\WINDOWS\mslagent\mslagent.exe
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s
O4 - HKLM\..\Run: [YMUOPCGI] c:\windows\system32\ymuopcgi.exe /install
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1024.dll,InstantAccess
O4 - HKCU\..\Run: [Systweak Ad and Popup Blocker] "C:\Programme\Advanced System Optimizer\adblock.exe"
O4 - Startup: Reboot.exe
O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Labtec Wireless Desktop aktivieren.lnk = C:\Programme\Labtec Wireless Desktop\MulMouse.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: PrecisionTime.lnk = C:\Programme\PrecisionTime\PrecisionTime.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O10 - Hijacked Internet access by New.Net
O14 - IERESET.INF: START_PAGE_URL=http://c:\Windows\Spar\spar.html
O16 - DPF: {0594AF7E-573B-40DF-8165-E47AB2EAEFE8} (EGEGAUTH Class) - http://akamai.downloadv3.com/binarie...1024_EN_XP.cab
O16 - DPF: {0B682CC1-FB40-4006-A5DD-99EDD3C9095D} (vbiewer control) - http://www.thepaymentcentre.com/build/vbiewer.cab
O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx
O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
O16 - DPF: {469C7080-8EC8-43A6-AD97-45848113743C} - http://akamai.downloadv3.com/binarie...hv32_EN_XP.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - http://a1540.g.akamai.net/7/1540/52/...eInstaller.exe
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - http://217.14.234.2/activex/AxisCamControl.cab
O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - http://www.symantec.com/techsupp/act...a/SymAData.cab
O16 - DPF: {DA9A0B1E-9B7B-11D3-B8A4-00C04F79641C} (NSUpdateLiteCtrl Class) - http://204.177.92.201/quickdl/livevideo/NSupd9x.cab
O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} - http://install.stardialer.de/StarInstall.ocx
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - http://www.symantec.com/techsupp/act...ActiveData.cab
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx
O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - http://akamai.downloadv3.com/binarie...lv32_EN_XP.cab
O16 - DPF: {FEC7B3F6-DCCE-464D-829F-53C342D1219D} (IERegCtl Class) - http://freeload.cc/ieloader/FEC7B3F6...219D/iereg.cab

Leider traue ich mich nicht, selbst irgendeinen Eintrag zu fixen. Bitte sagt mir was ich tun soll

Schöne Grüße

Alt 05.11.2004, 17:32   #2
Shadowdance
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



@ hlebetzchris

überprüfe Deinen Rechner zunächst mit dem eScan: lade den eScan runter, erstelle dafür einen Ordner (=Verzeichnis) c:\bases, update den eScan online und führe ihn offline im abgesicherten Modus aus. Beachte, dass der eScan ab Version 4.5.1 gefundene Malware nicht löscht. Das wird von Hand auf Anweisung durch uns gemacht.

Teile uns dann das Ergebnis des eScan mit: welche Viren wurden auf Deinem Rechner gefunden: "öffne die mwav.log -> Bearbeiten -> Suchen -> infected eingeben -> Weitersuchen -> Treffer markieren/kopieren und ins Forum übertragen." (Zitat Cidre)

SD
__________________


Alt 05.11.2004, 19:53   #3
hlebetzchris
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Habe folgende Viren auf meinem Rechner gefunden:

Fri Nov 05 18:05:04 2004 => File C:\WINDOWS\mslagent\mslagent.exe infected by "TrojanSpy.Win32.Mslagent" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\mslagent\mslagent.exe infected by "TrojanSpy.Win32.Mslagent" Virus. Action Taken: No Action Taken.
File c:\windows\system32\ymuopcgi.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\EGAUTH.dll infected by "Trojan.Win32.P2E.al" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\etsmegoy.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\hpwgznxi.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus. Action Taken: No Action Taken
File C:\WINDOWS\system32\jkevgewp.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\mgnuckcv.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\Mservice.dll infected by "TrojanDownloader.Win32.Wintrim.cj" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\msklive.dll infected by "TrojanSpy.Win32.Mslagent" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\p2esocks_1022.dll infected by "Trojan.Win32.P2E.ai" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\p2esocks_1024.dll infected by "Trojan.Win32.P2E.al" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\system32\ymuopcgi.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\christian hlebetz\Lokale Einstellungen\Temp\mt16f.exe infected by "TrojanDropper.Win32.Small.ht"
Scanning File C:\Programme\AVPersonal\INFECTED\A0303683.EXE.VIR
Fri Nov 05 18:18:37 2004 => Scanning File C:\Programme\AVPersonal\INFECTED\A0303877.DLL.VIR
File C:\Programme\AVPersonal\INFECTED\A0303877.DLL.VIR infected by "TrojanDownloader.Win32.Dyfuca.bb" Virus. Action Taken: No Action Taken.

C:\Programme\AVPersonal\INFECTED\A0304044.EXE.VIR
File C:\Programme\AVPersonal\INFECTED\A0304044.EXE.VIR
Scanning File C:\Programme\AVPersonal\INFECTED\A0304346.EXE.VIR
Fri Nov 05 18:18:38 2004 => File C:\Programme\AVPersonal\INFECTED\A0304346.EXE.VIR tagged as not-a-virus:PornWare.Dialer.Generic. No Action Taken.
File C:\RECYCLER\NPROTECT\00002413.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus.
File C:\RECYCLER\NPROTECT\00002448.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. Action Taken: No Action Taken.
File C:\RECYCLER\NPROTECT\00002564.exe infected by "TrojanDownloader.Win32.Dluca.ab"
File C:\RECYCLER\NPROTECT\00002874.exe infected by "TrojanDownloader.Win32.Dluca.ac
File C:\RECYCLER\NPROTECT\00003172.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus.
File C:\RECYCLER\NPROTECT\00003493.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus.
File C:\WINDOWS\mslagent\2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.cb" Virus.
File C:\WINDOWS\mslagent\4a_1,0,2,9_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.ci" Virus.
File C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.az" Virus
File C:\WINDOWS\mslagent\mslagent.exe infected by "TrojanSpy.Win32.Mslagent" Virus
File C:\WINDOWS\mslagent\uninstall.exe infected by "TrojanSpy.Win32.Mslagent" Virus.
File C:\WINDOWS\system32\EGAUTH.dll infected by "Trojan.Win32.P2E.al" Virus
File C:\WINDOWS\system32\etsmegoy.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus.
File C:\WINDOWS\system32\hpwgznxi.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus.
File C:\WINDOWS\system32\jkevgewp.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus
File C:\WINDOWS\system32\mgnuckcv.exe infected by "TrojanDownloader.Win32.Dluca.y" Virus.
File C:\WINDOWS\system32\Mservice.dll infected by "TrojanDownloader.Win32.Wintrim.cj" Virus.
File C:\WINDOWS\system32\msklive.dll infected by "TrojanSpy.Win32.Mslagent" Virus.
File C:\WINDOWS\system32\p2esocks_1022.dll infected by "Trojan.Win32.P2E.ai" Virus.
File C:\WINDOWS\system32\p2esocks_1024.dll infected by "Trojan.Win32.P2E.al" Virus.
File C:\WINDOWS\system32\ymuopcgi.exe infected by "TrojanDownloader.Win32.Dluca.gen" Virus.

Habe die Datein gelöscht!


Was soll ich nun machen?

Grüße
__________________

Alt 05.11.2004, 21:47   #4
Shadowdance
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



@ hlebetzchris

wie hast Du die infizierten Dateien gelöscht? Hattest Du die Systemwiederherstellung vorher deaktiviert? Sonst sind die Viren nach einem Neustart des Rechners wieder auf dem System.

Information zu zwei der Trojaner, die Du auf dem System hattest:
Troj/Wintrim-BN, Troj/Dload-DC

überprüfe mit virusscan.jotti.dhs.org:

C:\Programme\IC Card Reader Driver v1.8e2\Disk_Monitor.exe
C:\KMaestro\KMaestro.exe
C:\windows\system32\ymuopcgi.exe
C:\Programme\Advanced System Optimizer\iehelper.dll

--> Ergebnis? - bitte mitteilen.

Downloade bitte LSP-Fix. Es kann sein, dass Du dann Probleme hast, ins Netz zu kommen. Mit diesem Programm kannst Du diese Probleme beheben: die Internetverbindung trennen und eines der Programme ausführen. Den Rechner neu booten.

Boote in den abgesicherten Modus, deaktiviere die Systemwiederherstellung, und fixe dann mit Hijack This (Häk'chen setzen und Fix Checked klicken):

R0 - HKLM\Software\Microsoft\Internet Explorer\Search,SearchAssistant = ht*p://www.startsmart.tv/search

O2 - BHO: (no name) - {008DB894-99ED-445D-8547-0E7C9808898D} - C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll

O4 - HKLM\..\Run: [mslagent] C:\WINDOWS\mslagent\mslagent.exe
O4 - HKLM\..\Run: [New.net Startup] rundll32 C:\PROGRA~1\NEWDOT~1\NEWDOT~1.DLL,NewDotNetStartup -s
O4 - HKCU\..\Run: [Instant Access] rundll32.exe p2esocks_1024.dll,InstantAccess
O4 - Global Startup: GStartup.lnk = C:\Programme\Gemeinsame Dateien\GMT\GMT.exe
O4 - Global Startup: Labtec Wireless Desktop aktivieren.lnk = C:\Programme\Labtec Wireless Desktop\MulMouse.exe

O16 - DPF: {0594AF7E-573B-40DF-8165-E47AB2EAEFE8} (EGEGAUTH Class) - ht*p://akamai.downloadv3.com/binari..._1024_EN_XP.cab
O16 - DPF: {0B682CC1-FB40-4006-A5DD-99EDD3C9095D} (vbiewer control) - ht*p://www.thepaymentcentre.com/build/vbiewer.cab
O16 - DPF: {469C7080-8EC8-43A6-AD97-45848113743C} - ht*p://akamai.downloadv3.com/binari...thv32_EN_XP.cab
O16 - DPF: {62475759-9E84-458E-A1AB-5D2C442ADFDE} - ht*p://a1540.g.akamai.net/7/1540/52...meInstaller.exe

O16 - DPF: {F72BC3F0-6C20-4793-9DDA-258589D8A907} - ht*p://akamai.downloadv3.com/binari...slv32_EN_XP.cab

je nach Netzverbindung vor dem Löschen auf Diskette sichern: Dialer-Hinweis

O16 - DPF: {E0B795B4-FD95-4ABD-A375-27962EFCE8CF} - ht*p://install.stardialer.de/StarInstall.ocx -

wenn Du folgende Einträge nicht kennst/brauchst bitte fixen:

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Bar = ht*p://searchbar.findthewebsiteyouneed.com
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = ht*p://c:\Windows\Spar\spar.html

R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Int ernet Settings,ProxyOverride = local
R3 - URLSearchHook: (no name) - {20EC3D2D-33C1-4C9D-BC37-C2D500688DA2} - (no file)

O14 - IERESET.INF: START_PAGE_URL=http://c:\Windows\Spar\spar.html

O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx
O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - h**p://www.spywarestormer.com/files2/Install.cab

O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx
O16 - DPF: {917623D1-D8E5-11D2-BE8B-00104B06BDE3} (CamImage Class) - ht*p://217.14.234.2/activex/AxisCamControl.cab
O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx

O16 - DPF: {DA9A0B1E-9B7B-11D3-B8A4-00C04F79641C} (NSUpdateLiteCtrl Class) - ht*p://204.177.92.201/quickdl/livevideo/NSupd9x.cab

O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx

O16 - DPF: {FEC7B3F6-DCCE-464D-829F-53C342D1219D} (IERegCtl Class) - ht*p://freeload.cc/ieloader/FEC7B3F...1219D/iereg.cab

Lösche mit LSP-Fix:

O10 - Hijacked Internet access by New.Net

boote in den normalen Modus.

beende:

mslagent.exe
GMT.exe
MulMouse.exe

lösche:

C:\WINDOWS\mslagent\mslagent.exe
C:\Programme\Gemeinsame Dateien\GMT\GMT.exe
C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll
C:\Programme\Labtec Wireless Desktop\MulMouse.exe

Aktiviere die Systemwiederherstellung,

Update den eScan online und führe ihn nochmals offline im abgesicherten Modus aus. Wurden noch Viren gefunden? Erstelle ein neues Hijack This Logfile und poste es.

--------------------------

Bei der Vielzahl der Trojaner, die Du auf dem System hattest, empfehle ich Dir darüber nachzudenken, den Rechner zu formatieren und neu aufzusetzen. Lies dazu: Cidre: ein umfassender Rat

SD

Geändert von Shadowdance (05.11.2004 um 22:02 Uhr) Grund: LSP-Fix fehlte noch ...

Alt 02.12.2004, 18:19   #5
hlebetzchris
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Hallo Shadowdance,

hat etwas länger gedauert, da ich nicht viel Zeit hatte. Hab nun alle deiner Aufgaben erledigt und möchte dir nochmals meine Ergebnisse schicken:

E-scan hat folgende Viren gezeigt, die ich im abgesicherten Modus und ohne Systemwiederherstellung gelöscht habe:

File C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.az" Virus. Action Taken: No Action Taken.
File C:\Dokumente und Einstellungen\christian hlebetz\Lokale Einstellungen\Temp\mt16f.exe infected by "TrojanDropper.Win32.Small.ht" Virus. Action Taken: No Action Taken.
File C:\RECYCLER\NPROTECT\00002413.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. Action Taken: No Action Taken.
File C:\RECYCLER\NPROTECT\00002448.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. Action Taken: No Action Taken.
File C:\RECYCLER\NPROTECT\00002564.exe infected by "TrojanDownloader.Win32.Dluca.ab" Virus. Action Taken: No Action Taken.
File C:\RECYCLER\NPROTECT\00002874.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus. Action Taken: No Action Taken.
File C:\RECYCLER\NPROTECT\00003172.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus. Action Taken: No Action Taken.
File C:\RECYCLER\NPROTECT\00003493.exe infected by "TrojanDownloader.Win32.Dluca.ac" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\mslagent\2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.cb" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\mslagent\2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.cb" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\mslagent\4b_1,0,1,2_mslagent.dll infected by "TrojanDownloader.Win32.Wintrim.az" Virus. Action Taken: No Action Taken.
File C:\WINDOWS\mslagent\uninstall.exe infected by "TrojanSpy.Win32.Mslagent" Virus. Action Taken: No Action Taken.

Ein Problem hatte ich beim Löschen!! Ich konnte den Ordner C:\Recycler nicht finden. Was kann ich da machen?

Dann habe ich die Dateien gefixt, meine neues Logfile lautet:

Logfile of HijackThis v1.98.2
Scan saved at 18:07:39, on 02.12.2004
Platform: Windows XP SP2 (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 SP2 (6.00.2900.2180)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\Explorer.EXE
C:\DOKUME~1\CHRIST~1\LOKALE~1\Temp\Temporäres Verzeichnis 1 für hijackthis.zip\HijackThis.exe

R0 - HKCU\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.google.de/
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page =
R1 - HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings,ProxyServer = localhost:2323
O2 - BHO: AcroIEHlprObj Class - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - C:\Programme\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O2 - BHO: NAV Helper - {BDF3E430-B101-42AD-A544-FADC6B084872} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O2 - BHO: IEPlugin Class - {CF7C3CF0-4B15-11D1-ABED-709549C10000} - C:\Programme\Advanced System Optimizer\iehelper.dll
O3 - Toolbar: Norton AntiVirus - {42CDD1BF-3FFB-4238-8AD1-7859DF00B1D6} - C:\Programme\Norton SystemWorks\Norton AntiVirus\NavShExt.dll
O4 - HKLM\..\Run: [HTpatch] C:\WINDOWS\htpatch.exe
O4 - HKLM\..\Run: [ECS CLOCK] C:\WINDOWS\System32\ecsclock.exe
O4 - HKLM\..\Run: [Cmaudio] RunDll32 cmicnfg.cpl,CMICtrlWnd
O4 - HKLM\..\Run: [PCTVOICE] pctspk.exe
O4 - HKLM\..\Run: [NeroCheck] C:\WINDOWS\system32\NeroCheck.exe
O4 - HKLM\..\Run: [InCD] C:\Programme\Ahead\InCD\InCD.exe
O4 - HKLM\..\Run: [Disk Monitor] C:\Programme\\IC Card Reader Driver v1.8e2\Disk_Monitor.exe
O4 - HKLM\..\Run: [Lexmark X1100 Series] "C:\Programme\Lexmark X1100 Series\lxbkbmgr.exe"
O4 - HKLM\..\Run: [Microsoft Works Update Detection] C:\Programme\Gemeinsame Dateien\Microsoft Shared\Works Shared\WkUFind.exe
O4 - HKLM\..\Run: [QuickTime Task] "C:\Programme\QuickTime\qttask.exe" -atboottime
O4 - HKLM\..\Run: [KeyMaestro] C:\KMaestro\KMaestro.exe
O4 - HKLM\..\Run: [NAV CfgWiz] C:\Programme\Gemeinsame Dateien\Microsoft Shared\web server extensions\50\bin\CFGWIZ.EXE /R
O4 - HKLM\..\Run: [ccApp] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccApp.exe
O4 - HKLM\..\Run: [ccRegVfy] C:\Programme\Gemeinsame Dateien\Symantec Shared\ccRegVfy.exe
O4 - HKLM\..\Run: [SunJavaUpdateSched] C:\Programme\Java\j2re1.4.2_04\bin\jusched.exe
O4 - HKLM\..\Run: [WildTangent CDA] RUNDLL32.exe "C:\Programme\WildTangent\Apps\CDA\cdaEngine0400.dll",cdaEngineMain
O4 - HKLM\..\Run: [AVSCHED32] C:\Programme\AVPersonal\AVSched32.EXE /min
O4 - HKLM\..\Run: [LWBMOUSE] C:\Programme\Tech\Wheel Mouse\5.2\MOUSE32A.EXE
O4 - HKLM\..\Run: [Spyware Stormer] C:\Programme\Spyware Stormer\SpywareStormer.Exe
O4 - HKLM\..\Run: [KernelFaultCheck] %systemroot%\system32\dumprep 0 -k
O4 - HKLM\..\Run: [AVGCtrl] C:\Programme\AVPersonal\AVGNT.EXE /min
O4 - HKCU\..\Run: [CTFMON.EXE] C:\WINDOWS\system32\ctfmon.exe
O4 - HKCU\..\Run: [Systweak Ad and Popup Blocker] "C:\Programme\Advanced System Optimizer\adblock.exe"
O4 - Startup: Reboot.exe
O4 - Global Startup: InterVideo WinCinema Manager.lnk = C:\Programme\InterVideo\Common\Bin\WinCinemaMgr.exe
O4 - Global Startup: Labtec Wireless Desktop aktivieren.lnk = C:\Programme\Labtec Wireless Desktop\MulMouse.exe
O4 - Global Startup: Microsoft Office.lnk = C:\Programme\Microsoft Office\Office10\OSA.EXE
O4 - Global Startup: PrecisionTime.lnk = C:\Programme\PrecisionTime\PrecisionTime.exe
O8 - Extra context menu item: Nach Microsoft &Excel exportieren - res://C:\PROGRA~1\MICROS~4\Office10\EXCEL.EXE/3000
O9 - Extra button: (no name) - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra 'Tools' menuitem: Sun Java Konsole - {08B0E5C0-4FCB-11CF-AAA5-00401C608501} - C:\WINDOWS\System32\msjava.dll
O9 - Extra button: Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O9 - Extra 'Tools' menuitem: Windows Messenger - {FB5F1910-F110-11d2-BB9E-00C04F795683} - C:\Programme\Messenger\msmsgs.exe
O16 - DPF: {1F831FA3-42FC-11D4-95A6-0080AD30DCE1} (InstaFred) - file://C:\Programme\AutoCAD 2002 Deu\InstFred.ocx
O16 - DPF: {205FF73B-CA67-11D5-99DD-444553540000} (CInstall Class) - http://www.spywarestormer.com/files2/Install.cab
O16 - DPF: {2BC66F54-93A8-11D3-BEB6-00105AA9B6AE} (Symantec AntiVirus scanner) - http://security.symantec.com/sscv6/S...in/AvSniff.cab
O16 - DPF: {78AF2F24-A9C3-11D3-BF8C-0060B0FCC122} (AcDcToday-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcDcToday.ocx
O16 - DPF: {AE563724-B4F5-11D4-A415-00108302FDFD} (NOXLATE-BANR) - file://C:\Programme\AutoCAD 2002 Deu\InstBanr.ocx
O16 - DPF: {C2FCEF52-ACE9-11D3-BEBD-00105AA9B6AE} (Symantec RuFSI Registry Information Class) - http://security.symantec.com/sscv6/S.../bin/cabsa.cab
O16 - DPF: {CE28D5D2-60CF-4C7D-9FE8-0F47A3308078} (ActiveDataInfo Class) - http://www.symantec.com/techsupp/act...a/SymAData.cab
O16 - DPF: {E77C0D62-882A-456F-AD8F-7C6C9569B8C7} (ActiveDataObj Class) - http://www.symantec.com/techsupp/act...ActiveData.cab
O16 - DPF: {F281A59C-7B65-11D3-8617-0010830243BD} (AcPreview-Steuerung) - file://C:\Programme\AutoCAD 2002 Deu\AcPreview.ocx

Bin nicht sicher, ob alles wieder in Ordnung ist. Vielleicht könntest du dich nochmals bei mir melden!

Schöne Grüße

hlebetzchris


Alt 02.12.2004, 23:33   #6
Shadowdance
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Hallo hlebetzchris,

ich empfehle Dir Dein System zu formatieren und neu aufzusetzen, analog Lutz Empfehlung Datensicherung und Cidre's Rat:
Zitat:
Zitat von Cidre
Setze das System neu auf, da dies nicht mehr vertrauenswürdig ist.
http://oschad.de/wiki/index.php/Kompromittierung
http://faq.underflow.de/#SECTION000120000000000000000

Nach dem Neuaufsetzen und vor der ersten Internet Verbindung solltest du folgende Punkte abarbeiten:

1. Eingeschränktes Benutzerkonto erstellen und zum Surfen benutzen http://freenet.meome.de/app/fn/artco...sp?catId=79426
2. Internetverbindungsfirewall aktivieren http://www.computerhilfe-euskirchen....xp/tipp16.html
3. Das System updaten und stets aktuell halten http://v5.windowsupdate.microsoft.co...r/default.aspx
4. NT-Dienste sicher konfigurieren http://www.ntsvcfg.de/ oder www.dingens.org
5. IE sicherer konfigurieren und nur noch für das Windows Update benutzen http://www.datenschutzzentrum.de/se...msie/config.htm oder http://www.blafusel.de/ie.html
6. Sichere und komfortablere Browser wie z.B. Mozilla oder Firefox verwenden http://www.mozilla.org/
7. MS Outlook und Outlook Express sicherer konfigurieren
http://www.fz-juelich.de/zam/net/sec...ok-config.html oder http://www.datenschutz-bremen.de/tip...riffe/mail.htm
Besser wäre es, sichere eMail Clients wie Thunderbird einzusetzen http://www.thunderbird-mail.de/
8. Deine Passwörter ändern
9. Image der Systempartition erstellen mit z.B. Acronis True Image 7
10. Surfverhalten überdenken

Info zur Installation von Win XP findest du hier:
http://8ung.at/chemikers-home/SETUP.html
und
http://chip-faq.rufisplanet.ch/installation.html

Für die Zukunft:
http://www.mathematik.uni-marburg.de...ompromise.html
Begründung: "TrojanDownloader.Win32.Wintrim.cb" Virus, "TrojanDownloader.Win32.Wintrim.az" Virus --> siehe TrojanDownloader.Win32.Wintrim.cb.

SD

Alt 11.12.2004, 18:50   #7
hlebetzchris
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Hallo Shadowdance,

Ich habe ein Problem mit der Formatierung von C:

Ich befinde mich in der Eingabeaufforderung und nach format C: / J / kommt die Meldung: "FORMAT kann nicht ausgeführt werden, da das Volume von einem anderen Prozess verwendet wird. Die Bereitstellung des Volumes muss zuerst aufgehoben werden" Bereitstellung des Volumes aufheben?

Egal ob ich J oder N eingebe, kommt daraufhin die Meldung: "Das Laufwerk kann nicht gesperrt werden. Das Volume wird verwendet"

In der Windows-Hilfe habe ich keine Hinweise darauf gefunden.

Wie kann ich formatieren?

Grüsse, hlebetzchris

Alt 11.12.2004, 19:00   #8
cacatoa
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Hi, mische mich mal kurz ein:
Systemwiederherstellung deaktivieren, Rechner ausschalten, ca. 30 sec warten, Rechner einschalten, Systemwiederherstellung aktivieren.
Danach mach mal noch einen neuen eScan und schau, was noch da ist; interessiert mich)
cacatoa
__________________
Der Mensch sollte eine Hundeseele haben

Alt 11.12.2004, 19:15   #9
hlebetzchris
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Zitat:
Zitat von cacatoa
Hi, mische mich mal kurz ein:
Systemwiederherstellung deaktivieren, Rechner ausschalten, ca. 30 sec warten, Rechner einschalten, Systemwiederherstellung aktivieren.
Danach mach mal noch einen neuen eScan und schau, was noch da ist; interessiert mich)
cacatoa
Hi Cacatoa,

Diese Schritte haben wir bereits erfolglos versucht - ich möchte gerne meine Festplatte formatieren und neu aufsetzen (Windows xp, NTFS) - weisst Du wie ich mit folgender Meldung umgehe?

Zitat:
Zitat von hlebetzchris
"FORMAT kann nicht ausgeführt werden, da das Volume von einem anderen Prozess verwendet wird. Die Bereitstellung des Volumes muss zuerst aufgehoben werden" Bereitstellung des Volumes aufheben?

Egal ob ich J oder N eingebe, kommt daraufhin die Meldung: "Das Laufwerk kann nicht gesperrt werden. Das Volume wird verwendet"

Alt 11.12.2004, 19:34   #10
cacatoa
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Sorry, das weiß ich nicht. (Ist mir noch nicht untergekommen).
__________________
Der Mensch sollte eine Hundeseele haben

Alt 11.12.2004, 19:47   #11
Lutz
 

Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Zitat:
Ich befinde mich in der Eingabeaufforderung und nach format C:
Bedeutet das mit anderen Worten, dass Du mit aktiviertem XP versuchst zu zu formatieren?

Boote mal von der XP-CD.
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 11.12.2004, 19:59   #12
cacatoa
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



@ Lutz:
Jetzt hab´ich zu danken, daran hab ich nicht gedacht!
__________________
Der Mensch sollte eine Hundeseele haben

Alt 11.12.2004, 20:06   #13
Lutz
 

Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



@cacatoa,

ich bin ja ehrlich. Ich habe es zuerst auch nicht gesehen.
Erst als ich diese Fehlermeldung an Tante Googel weitergab, fiel es mir wie Schuppen aus den Haaren...
__________________
Gruß, Lutz
***
"Nur weil ich paranoid bin, bedeutet das nicht, dass sie nicht hinter mir her sind!" (Matthias Deutschmann)

Alt 11.12.2004, 20:11   #14
cacatoa
 
Unerwartete Programmabrüche und Popups - Standard

Unerwartete Programmabrüche und Popups



Das ist gut!
__________________
Der Mensch sollte eine Hundeseele haben

Antwort

Themen zu Unerwartete Programmabrüche und Popups
.inf, adobe, antivirus, antivirus scan, avg, bho, desktop, dll, drivers, excel, explorer, helfen, hijack-this, hijackthis, immer wieder, internet, internet explorer, logfile, meinem, popup, popups, programme, registry, rundll, software, spyware, sun java, symantec, system, systweak, temp, urlsearchhook, virus, virus eingefangen, windows, windows messenger, windows xp, windows\system32\drivers




Ähnliche Themen: Unerwartete Programmabrüche und Popups


  1. Windows 7: Werbung und Popups im Firefox, unterstrichene Wörter mit PopUps bei Mouse-Over EXP/JAVA.Rafold.A.Gen
    Log-Analyse und Auswertung - 03.02.2014 (5)
  2. Problem: Unerwartete Abstürze nach Virenfund
    Plagegeister aller Art und deren Bekämpfung - 20.04.2013 (26)
  3. Plötzlicher Virenbefall (tr/black.gen2) und unerwartete Folgen
    Plagegeister aller Art und deren Bekämpfung - 03.11.2010 (2)
  4. Unerwartete Verlinkung bei google Ergebnissen
    Log-Analyse und Auswertung - 07.04.2010 (15)
  5. Unerwartete Abstürze
    Plagegeister aller Art und deren Bekämpfung - 30.05.2009 (4)
  6. Popups über Popups
    Plagegeister aller Art und deren Bekämpfung - 09.03.2009 (18)
  7. CiD PopUps?
    Plagegeister aller Art und deren Bekämpfung - 05.11.2008 (17)
  8. Cid Popups
    Log-Analyse und Auswertung - 27.09.2008 (3)
  9. CiD popups
    Log-Analyse und Auswertung - 13.06.2008 (3)
  10. PopUps im IE und FF
    Log-Analyse und Auswertung - 02.03.2008 (3)
  11. CiD PopUps...
    Mülltonne - 27.02.2008 (0)
  12. Cid Popups
    Log-Analyse und Auswertung - 06.08.2007 (1)
  13. popups
    Log-Analyse und Auswertung - 03.07.2007 (8)
  14. ad.firstsolution popups +andere Popups+ langsamer seitenaufbau
    Log-Analyse und Auswertung - 28.11.2006 (14)
  15. Popups
    Plagegeister aller Art und deren Bekämpfung - 23.03.2006 (10)
  16. Browser spinnt - Öffnet sich automatisch mit Popups und Swf Popups
    Log-Analyse und Auswertung - 03.03.2006 (6)
  17. Unerwartete Sexreklame Fenster..
    Plagegeister aller Art und deren Bekämpfung - 14.06.2005 (4)

Zum Thema Unerwartete Programmabrüche und Popups - Hallo Leute, ich muss mir irgendeinen Virus eingefangen haben. Habe immer wieder unerwartete Programmabbrüche und bekomme andauernd lästige Popups. Vielleicht kann mir jemand von euch helfen, da ich mit meinem - Unerwartete Programmabrüche und Popups...
Archiv
Du betrachtest: Unerwartete Programmabrüche und Popups auf Trojaner-Board

Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.